Защо е необходим мониторинг?

Говорим за това какво представлява технологията DANE за удостоверяване на домейн имена чрез DNS и защо не получи широко разпространение в браузерите.

Защо е необходим мониторинг?
/ Unsplash / Paulius Dragunas

Какво е DANE

Сертификационните центрове (CA) са организации, които се осъществява удостоверение за криптографски SSL сертификати. Те поставят своя електронен подпис върху тях, потвърдвайки автентичността. Въпреки това понякога възникват ситуации, при които удостоверенията се издават с нарушения. Например, миналата година Google инициира "процедура за прекратяване на доверието" към сертификатите на Symantec заради тяхната компрометация (подробно разгледахме тази история в нашия блог — раз и два).

За да избегнем такива ситуации, преди няколко години в IETF започнаха разработката на технологията DANE (но тя не получи широко разпространение в браузерите — защо така стана, ще поговорим по-долу).

DANE (DNS-based Authentication of Named Entities) е набор от спецификации, които позволяват използването на DNSSEC (Разширения за сигурност на домейн системата) за контрол на автентичността на SSL сертификатите. DNSSEC представлява разширение за системата за домейн имена, което минимизира атаките, свързани с подмяна на адреси. Използвайки тези две технологии, уебмастър или клиент може да се обърне към един от операторите на DNS зони и да потвърди валидността на използвания сертификат.

По същество, DANE служи като самоподписан сертификат (гарантът за неговата надеждност е DNSSEC) и допълва функциите на CA.

Как работи това

Спецификацията DANE е описана в RFC6698. В съответствие с документа, в ресурсните записи на DNS беше добавен нов тип — TLSA. Той съдържа информация за предавания сертификат, размерността и типа на предаваните данни, както и самите данни. Уебмастърът създава цифров отпечатък на сертификата, подписва го с помощта на DNSSEC и го поставя в TLSA.

Клиентът се свързва с сайта в интернет и сравнява сертификата му с "копията", получена от DNS оператора. Ако те съвпадат, ресурсът се счита за доверен.

На wiki страницата DANE е приведен следния пример за DNS запитване към сървъра example.org по TCP порт 443:

IN TLSA _443._tcp.example.org

Отговорът на него изглежда така:

 _443._tcp.example.com. IN TLSA (
   3 0 0 30820307308201efa003020102020... )

DANE има няколко разширения, които работят с други DNS записи, освен TLSA. Първото е DNS запис SSHFP за проверка на ключове при SSH съединения. То е описано в RFC4255, RFC6594 и RFC7479. Второто — записа OPENPGPKEY за обмен на ключове с помощта на PGP (RFC7929). Най-накрая, третото — записа SMIMEA (в RFC стандартът не е оформен, има само неговата скица) за криптографския обмен на ключове по S/MIME.

Какъв е проблемът с DANE

В средата на май се проведе конференция DNS-OARC (това е нестопанска организация, която се занимава с въпросите на сигурността, стабилността и развитието на системата за домейн имена). На една от панелите експертите достигнаха до заключението, че технологията DANE в браузърите е провалена (поне в текущата версия на реализацията). Присъстващият на конференцията Джеф Хастон (Geoff Huston), главен научен сътрудник APNIC, един от петте регионални интернет регистратори, коментира DANE като „мъртва технология“.

Популярните браузъри не подкрепят удостоверяването на сертификатите с помощта на DANE. На пазара се срещат специални плъгини, които разкриват функционалността на TLSA записа, обаче и тяхната поддръжка постепенно се прекратява.

Проблемите с разпространението на DANE в браузърите се свързват с продължителността на процеса на валидиране по DNSSEC. Системата е принудена да извършва криптографски изчисления за потвърждаване на автентичността на SSL сертификата и да преминава през цялата верига от DNS сървъри (от кореновата зона до домейна на хоста) при първото свързване с ресурса.

Защо е необходим мониторинг?
/ Unsplash / Kaley Dykstra

Тази недостатък се опитвали да отстранят в Mozilla с помощта на механизма DNSSEC Chain Extension за TLS. Той трябваше да съкрати количеството DNS записи, които клиентът трябва да проверява по време на удостоверяването. Въпреки това, вътре в групата разработчици възникнаха разногласия, които не успяха да се разрешат. В резултат проектът беше оставен, въпреки че беше одобрен от IETF през март 2018 година.

Друга причина за ниската популярност на DANE е слабото разпространение на DNSSEC в света — с него работят само 19% от ресурсите. Експертите счетоха, че това е недостатъчно за активното насърчаване на DANE.

Скоро индустрията вероятно ще се развива в друга посока. Вместо да използва DNS за верификация на сертификатите SSL/TLS, участниците на пазара, напротив, ще насърчават протоколите DNS-over-TLS (DoT) и DNS-over-HTTPS (DoH). Последният споменахме в един от нашите предишни материали на Хабра. Те шифроват и проверяват заявления на потребителите към DNS-сервера, без да дават на злоумишлениците възможност да подменят данните. В началото на годината DoT вече внедриха в Google за своя Public DNS. Що се отнася до DANE - дали технологията ще може да „се върне в играта“ и все пак да стане масова, предстои да видим в бъдеще.

Какво друго имаме за допълнително четене:

Защо е необходим мониторинг? Как да автоматизираме управлението на ИТ инфраструктурата — обсъждаме три тенденции
Защо е необходим мониторинг? JMAP — открит протокол ще замени IMAP при обмена на електронни писма

Защо е необходим мониторинг? Как да спестите пари чрез приложен програмен интерфейс
Защо е необходим мониторинг? DevOps в облачния сервиз на примера на 1cloud.ru
Защо е необходим мониторинг? Еволюция на архитектурата на облака 1cloud

Защо е необходим мониторинг? Как работи техническата поддръжка на 1cloud
Защо е необходим мониторинг? Мифове за облачните технологии

Източник: habr.com

Купете надежден хостинг за сайтове със защита от DDoS, VPS и VDS сървъри 🔥 Купете надежден хостинг за сайтове със защита от DDoS, VPS и VDS сървъри | ProHoster